有WAF防火墙的情况下域名请求的全流程

image

关键文字说明(结合图)

  1. **WAF 公网入口 IP:****123.60.194.18、123.60.194.120**
  • 来源:用户侧 DNS 解析结果,浏览器访问 WAF 集群的入口;
  • 仅处理**用户进 WAF 的入流量**;
  • ⚠️**不会作为 WAF 回源访问源站的源 IP,不要加到源站安全组白名单**。
  1. **WAF 回源出口 IP(你给出的 8 段网段)**
  • WAF 向源站106.12.240.237发起请求时,流量的来源 IP 就是这一批网段;
  • **源站安全组入方向 443 端口,只放行这 8 段 CIDR**。
  1. **源站安全组白名单要点**
  • ✅允许:TCP 443,源地址为上面全部回源出口网段
  • ❌禁止:0.0.0.0/0开放 443,防止攻击者绕过 WAF 直连源站
  • ❌不要填入 WAF 公网入口 IP123.60.194.18/120
  • ❌安全组不支持域名,不能填83a464d3590da74e.cname.365cyd.cn
  1. 流量走向再次区分
  • 用户→WAF:走 WAF**公网入口 IP**
  • WAF→源站:走 WAF**回源出口 IP 网段**

网段转 CIDR 对照表,方便直接粘贴到安全组

Text
1
2
3
4
5
6
7
8
111.62.149.0/24
112.84.222.0/25
116.211.128.0/24
124.238.251.128/25
154.93.109.0/25
27.155.113.0/24
36.158.231.0/24
59.63.226.0/25

验证命令

1
2
# 确认业务域名解析指向WAF接入CNAME
nslookup syxt.lhasaairport.com 223.5.5.5

补充:WAF 公网入口 IP 会动态变化;上面 8 段**回源出口网段相对固定**,以此做源站白名单。
如果后续华为云更新回源 IP 段,需要同步更新源站安全组规则,否则出现 502。